Weaknesses of type CWE-352

6,058 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-2144—Jquery Validation For Contact Form 7 < 5.3 - Arbitrary Options Update via CSRFEPSS 0.4%CVE-2022-2388—WP Coder < 2.5.3 - Code Deletion via CSRFEPSS 0.4%CVE-2022-1957—Comment License < 1.4.0 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-2123—WP Opt-in <= 1.4.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2024-4589MEDIUMDedeCMS mytag_edit.php cross-site request forgeryEPSS 0.4%CVE-2024-4588MEDIUMDedeCMS mytag_add.php cross-site request forgeryEPSS 0.4%CVE-2024-4586MEDIUMDedeCMS shops_delivery.php cross-site request forgeryEPSS 0.4%CVE-2018-0444—Cisco Packaged Contact Center Enterprise Cross-Site Scripting VulnerabilityEPSS 0.4%CVE-2024-4590MEDIUMDedeCMS sys_info.php cross-site request forgeryEPSS 0.4%CVE-2024-4587MEDIUMDedeCMS tpl.php cross-site request forgeryEPSS 0.4%CVE-2024-21381MEDIUMMicrosoft Azure Active Directory B2C Spoofing VulnerabilityEPSS 0.4%CVE-2024-3144MEDIUMDedeCMS makehtml_spec.php cross-site request forgeryEPSS 0.4%CVE-2022-1577—Database Backup for WordPress < 2.5.2 - Arbitrary Schedule Settings Update via CSRFEPSS 0.4%CVE-2023-2407MEDIUMEvent Registration Calendar By vcita <= 1.3.1 & Online Payments – Get Paid with PayPal, Square & Stripe <= 3.10.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.4%CVE-2024-4594MEDIUMDedeCMS sys_safe.php cross-site request forgeryEPSS 0.4%CVE-2024-3145MEDIUMDedeCMS makehtml_js_action.php cross-site request forgeryEPSS 0.4%CVE-2022-29437MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2022-36095MEDIUMXWiki Cross-Site Request Forgery (CSRF) for actions on tagsEPSS 0.4%CVE-2024-27631MEDIUMCross Site Request Forgery vulnerability in GNU Savane v.3.12 and before allows a remote attacker to escalate privileges via siteadmin/usergEPSS 0.4%CVE-2022-29412MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%